§ P.24POLİTİKALARIMIZ
Yedekleme Politikası
Yedekleme Politikamız, Kurumun kritik iş süreçlerini destekleyen sistemlerde meydana gelebilecek hata, siber saldırı veya felaket durumlarında bilgi kaybını en aza indirmeyi amaçlamaktadır.
BELGE NOP.24
1. AMAÇ
Yedekleme Politikamız, Kurumun kritik iş süreçlerini destekleyen sistemlerde meydana gelebilecek hata, siber saldırı veya felaket durumlarında bilgi kaybını en aza indirmeyi amaçlamaktadır. Bu doğrultuda, kurumsal verilerin ve kritik sistem yapılandırmalarının düzenli olarak yedeklenmesi, bütünlüğünün korunması ve ihtiyaç duyulduğunda erişilebilir olmasını sağlayacak temel gereksinimleri tanımlar. Etkili yedekleme ve geri yükleme uygulamaları sayesinde Kurumun operasyonel sürekliliğinin, paydaş güveninin ve yasal uyumluluğunun sürdürülebilmesini hedefliyoruz.
2. KAPSAM
Bu politika, Kurumun sahip olduğu, işlediği veya sakladığı elektronik ve fiziksel ortamdaki tüm kritik verileri ve sistemleri, bilgi sistemlerini, sunucuları, uygulamaları ve ağ altyapısını kapsar. Politika hükümleri; yedekleme süreçlerini yöneten Bilgi Teknolojileri birimleri, verileri oluşturan, erişen, işleyen ve yedekleyen tüm Kurum içi birimler ve Kurum adına hizmet veren tüm üçüncü taraf hizmet sağlayıcıları için zorunludur.
3. SORUMLULAR
- Bilgi Güvenliği Yöneticisi / Sorumlusu: Yedekleme süreçlerinin bilgi güvenliği gereksinimleriyle uyumunu sağlamak, yedeklenen verilerin gizlilik, bütünlük ve erişilebilirliğini denetlemek, şifreleme ve erişim kontrollerinin uygulanmasını izlemekten sorumludur.
- Bilgi Teknolojileri Birimi: Yedekleme stratejisinin uygulanmasından, yedekleme altyapısının kurulması ve işletilmesinden, yedekleme sıklıklarının ve saklama sürelerinin belirlenen prosedürlere uygun şekilde yürütülmesinden ve geri yükleme (restore) testlerinin düzenli olarak gerçekleştirilmesinden sorumludur.
- Sistem Sahipleri / Uygulama Sahipleri: Kendi sorumluluk alanlarındaki sistem ve verilerin yedekleme kapsamına alınmasını sağlamak, kritik veri ve sistemlerin güncel yedekleme listelerinde yer almasını temin etmek ve iş gereksinimlerine uygun yedekleme ihtiyaçlarını BT Birimi’ne bildirmekle sorumludur.
- Üst Yönetim: İş sürekliliği hedefleri doğrultusunda yedekleme için gerekli kaynakları sağlamak, kritik sistem ve veriler için kabul edilebilir veri kaybı (RPO) ve kesinti sürelerini onaylamakla sorumludur.
- Tüm Çalışanlar: Kritik kurumsal verileri yalnızca yetkilendirilmiş ve yedeklenen sistemlerde saklamak, yerel ve kişisel ortamlarda veri tutulmamasına özen göstermek ve yedekleme süreçlerini riske atacak davranışlardan kaçınmakla yükümlüdür.
- Üçüncü Taraflar: Kurum adına yedekleme, barındırma veya veri saklama hizmeti sunmaları halinde bu politika hükümlerine uymak, yedeklerin güvenliğini sağlamak ve talep edildiğinde yedekleme ve geri yükleme süreçlerine ilişkin kanıtları paylaşmakla yükümlüdür.
4. POLİTİKA
4.1. Yedekleme Stratejisi
- Bilgi sistemlerinde oluşabilecek hatalar karşısında; sistemlerin kesinti sürelerini ve olası bilgi kayıplarını en az düzeye indirmek için, sistemler üzerindeki konfigürasyon, sistem bilgilerini ve kurumsal veriler düzenli olarak yedeklenmelidir.
- Yedeklenecek sistem, dosya ve veriler, Varlık Yönetimi Politikası hükümlerinde belirtilen süreçler ile uyumlu olarak dikkatle belirlenmeli ve bir “Yedekleme Listesi” oluşturulmalıdır. Bu liste, değişen iş ihtiyaçlarına göre periyodik olarak gözden geçirilmeli ve güncellenmelidir.
- Kritik verilerin yedekleri, tek bir noktada hata oluşması durumuna karşı korunmak amacıyla farklı sunucu veya diskler üzerinde alınmalıdır.
- Kritik Sistemlerin ve Kritik Verilerin yedeği, birincil lokasyondan coğrafi olarak ayrı bir konumda (Felaket Kurtarma Merkezi veya Kurum Dışı Güvenli Alan) tutulmalıdır.
- Kritik yedeklerin, siber saldırılara karşı değiştirilemez veya ağdan izole bir kopyası mutlaka bulundurulmalıdır.
- Gizli veya Çok Gizli olarak sınıflandırılmış verileri içeren tüm yedekleme ortamları, yetkisiz erişime karşı korunmak amacıyla şifrelenerek saklanmalıdır. Şifrelemeler, Kriptografik Anahtar Yönetimi ve Şifreleme Politikası hükmü gereğince uygulanmalıdır.
- Kullanıcıların kritik kurumsal verileri yalnızca kendi yerel cihazlarında saklamaları yasaktır. Bu verilerin merkezi sistemlere senkronize edilmesi veya bu sistemler tarafından yedeklenmesi zorunludur.
4.2. Yedekleme Yönetimi, İşlemleri ve Testleri
- Yedekleme sıklığı, yedekleme türleri (günlük, haftalık, aylık) ve veri saklama süreleri gibi operasyonel ve teknik detaylar Yedekleme Prosedürü dokümanında belirlenir. Bu sıklık, İş Sürekliliği ve Felaket Kurtarma Politikası’nda belirlenen kabul edilebilir veri kaybı değeri (RPO) hedefleri gözetilerek ayarlanmalıdır.
- Yedekleme ortamlarının periyodik olarak rastgele veya belirli sunucu/bilgisayarların restore testlerinin yapılması ve acil durumlarda kullanılabilirliğinin sağlanması zorunludur.
- Yedekleme ortamları, Fiziksel ve Çevresel Güvenlik Politikası’na uygun olarak çevresel risklerden korunmalı ve kilitli/güvenli alanlarda muhafaza edilmelidir.
- Yedekleme sistemlerine erişim, en az yetki prensibine göre kısıtlanmalı ve erişim logları takip edilmelidir.
- Sistemlerin ve uygulamaların ürettiği loglar, Log Yönetimi Politikası ve bu politikanın referans aldığı Veri Saklama Politikası’nda belirtilen saklama süreleri gözetilerek düzenli yedekleme kapsamına alınmalı ve yedekler güvenli bir ortamda saklanmalıdır.
- Saklama süresi dolan veya kullanım amacı kalmayan yedekleme ortamları, Veri İmha Politikası’na uygun yöntemlerle geri getirilemez şekilde imha edilmelidir.
5. YAPTIRIM
Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.
İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.
Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.